---
title: F5 Patches Kritieke Zero-Day in BIG-IP APM voor OAuth-Servers
url: https://www.dataloco.com/nl/f5-patches-kritieke-zero-day-in-big-ip-apm-voor-oauth-servers
published: 2026-09-25T12:37:25+00:00
language: nl
section: Beveiliging
source: https://thehackernews.com/2026/09/f5-patches-critical-big-ip-apm-zero-day.html
organizations: F5, CISA, CERT-EU
publisher: Dataloco
---

# F5 Patches Kritieke Zero-Day in BIG-IP APM voor OAuth-Servers

Aanvallers misbruiken een kritieke zero-day in F5 BIG-IP Access Policy Manager (APM) die het mogelijk maakt code uit te voeren op een BIG-IP-systeem zonder authenticatie, meldt F5. De fout, CVE-2026-94127, treft alleen systemen waarbij APM als OAuth-authorisatieserver fungeert en toegangstokens uitreikt. F5 publiceerde de advisory op 22 september en bracht ingenieurshotfixes uit.

De kwetsbaarheid betreft een heap-based buffer overflow en wordt door F5 als 9,8 van 10 op CVSS v3.1 en 9,3 op CVSS v4.0 beoordeeld. De exploit richt zich op een virtuele server die zowel een APM-accesspolicy als een OAuth-authorisatieprofiel host, waardoor verkeer naar deze server kan leiden tot remote code execution.

Omdat de schadelijke verkeer direct naar de virtuele server wordt gestuurd, beschermt het beperken van toegang tot de BIG-IP-beheerinterface niet. Systemen in Appliance-mode zijn eveneens kwetsbaar. CISA voegde de fout toe aan haar Known Exploited Vulnerabilities-catalogus op 22 september en stelde federale civiele agentschappen in staat om tot 25 september F5's mitigaties toe te passen.

F5's CVE-record en CISA's KEV-entry geven geen details over het aantal getroffen systemen, de aanvallers of de doelwitten. De hotfixes zijn beschikbaar voor APM-versies 17.1, 17.5 en 21.0, maar alleen voor systemen waar APM als OAuth-authorisatieserver fungeert. Systemen die APM alleen als OAuth-client of -resource-server gebruiken, blijven onaangedaan.

CISA raadt aan eerst een iRule-mitigatie toe te passen voor proactieve forensische analyse, gevolgd door de vendor-patch. CERT-EU adviseert bewijs te verzamelen, de hotfix te installeren, te controleren op tekenen van compromittering en een incidentrespons te starten indien nodig.

De combinatie van herhaalde OAuth-authenticatiefalen, verdachte commando's en een TMM SIGABRT kort daarna wijst op een mogelijke compromittering die menselijke interventie vereist.
